运维日报 · 7月24日
各位运维人早上好。过去24小时,Linux 内核安全仍是全场焦点:内核社区单日放出 440 个 CVE 编号,"Copy Fail" 提权漏洞已被 CISA 纳入 KEV 目录;同时 containerd、Prometheus、Grafana 等核心组件集中发布安全补丁。K8s 1.37 也在本周正式进入 Code Freeze,意味着 containerd 1.x 时代正式进入倒计时。下面按四个方向梳理今日最值得关注的动态。
一、云原生与容器
1. Kubernetes 1.37 完成 Code Freeze,containerd 1.x 正式退场倒计时
Kubernetes 1.37 已于 7 月 22 日(AoE)完成功能冻结,预计 8 月 26 日正式发布。本次版本明确移除对 containerd 1.x 的支持,并将 kubelet 在 cgroup v1 节点上默认拒绝启动;同时 DRA 分区设备、In-Place Pod Resize 等功能继续推进。对于仍在使用 containerd 1.x 或 cgroup v1 的集群,现在是最后的迁移窗口。
运维人关注点:建议立即盘点节点容器运行时版本与 cgroup 版本,优先在测试环境验证 containerd 2.0+ + cgroup v2 组合,避免 1.37 GA 后陷入被动。
来源:https://kubernetes.io/releases/[1]
2. containerd 1.7.33 / 2.2.5 / 2.3.2 集中修复多个高危 CVE
containerd 官方近期发布 1.7.33、2.0.10、2.1.9、2.2.5、2.3.2 等多个安全版本,修复 CVE-2026-47262(恶意镜像触发 containerd OOM DoS)、CVE-2026-53488(LABEL 指令未校验导致可能执行任意主机命令)、CVE-2026-53492(CDI 设备注入绕过,可越权访问 GPU 等硬件)以及 CVE-2026-46680(runAsNonRoot 绕过)。openSUSE、Fedora EPEL、Ubuntu 已陆续推送更新。
运维人关注点:所有 Kubernetes 节点和 Docker 宿主机都应升级到对应修复版本;CDI/GPU 场景需额外检查 /etc/cdi 与 /var/run/cdi 下的设备规范文件,并重置来自不可信 checkpoint 的容器。
来源:https://github.com/containerd/containerd/releases/tag/v1.7.33[2]来源:https://vulnerability.circl.lu/vuln/opensuse-su-2026:21213-1[3]
3. NVIDIA Container Toolkit 曝 TOCTOU 竞态漏洞 CVE-2026-24260
NVIDIA Container Toolkit for Linux 被披露存在时间检查/时间使用(TOCTOU)竞态条件漏洞,影响 1.19.0 及 26.3.1 之前的版本,CVSS 评分 8.5。成功利用可能导致代码执行、权限提升和数据篡改。目前官方补丁状态仍在跟踪中,NVIDIA 产品安全公告 5850 已发布。
运维人关注点:在补丁发布前,建议先清点 GPU 节点上的 NVIDIA Container Toolkit / GPU Operator 版本,对面向公网或运行不可信工作负载的 GPU 实例限制访问,并持续关注 NVIDIA 安全公告更新。
来源:https://nvd.nist.gov/vuln/detail/CVE-2026-24260[4]来源:https://github.com/NVIDIA/product-security/tree/main/2026/5850[5]
二、DevOps 与 SRE
4. Prometheus v3.5.5 与 3.13 LTS 相继修复 UI XSS 漏洞
Prometheus v3.5.5 于 7 月 9 日发布,主要修复 Web UI 依赖 sanitize-html 的 CVE-2026-53606 XSS 漏洞;3.13 LTS 也在持续接收安全更新。此外,Prometheus 3.5 LTS 将于 7 月 31 日 EOL,官方建议迁移至 3.13 LTS。
运维人关注点:任何将 Prometheus UI 暴露给团队或公网访问的实例都应尽快升级到 v3.5.5 或迁移至 3.13 LTS;同时检查 Grafana 等依赖 Prometheus UI 嵌入的场景是否存在类似风险。
来源:https://appselfhost.com/prometheus-v3-5-5-released-patches-a-critical-ui-dependency-cve[6]
5. Grafana 发布安全更新 ALSA-2026:11507,修复 Go 运行时多个 DoS 漏洞
AlmaLinux 于 7 月 22 日发布 Grafana 安全更新(ALSA-2026:11507),修复 Go 运行时的三个漏洞:CVE-2026-32282(Root.Chmod 符号链接跟随)、CVE-2026-32283(TLS 1.3 key update DoS)和 CVE-2026-32280(证书链构建 DoS)。grafana-pcp 插件包同步更新。
运维人关注点:Grafana 作为可观测性中枢,往往是内网高价值目标。建议本周内完成 Grafana 实例补丁,并检查是否启用了不必要的公网暴露。
来源:https://errata.almalinux.org/8/ALSA-2026:11507.html[7]
6. AgenticOps 落地进行时:阿里云可观测团队成都专场今日开启
7 月 24 日,阿里云可观测团队在成都举办 AUG 专场,主题聚焦"AgenticOps 已来:运维智能体如何落进生产环境"。活动以"一台 ECS 的自治日常"贯穿,展示主动巡检、异常诊断、根因聚合到自动修复的完整闭环。这标志着 AI SRE 从概念走向工程化落地。
运维人关注点:对于正在评估 AI 运维的团队,建议从"告警降噪 + 根因推荐"这类低风险、只读场景切入,再逐步过渡到受控的自动修复,优先补齐可观测数据质量与事件上下文。
来源:https://developer.aliyun.com/article/1748649[8]
三、安全与漏洞
7. Linux 内核 24 小时爆发 440 个 CVE,AI 漏洞挖掘引发热议
7 月 19 日,Linux 内核项目组在安全公告页面集中发布了 431 个新 CVE 编号,次日又补充 9 个,24 小时内合计 440 个,创内核历史单日 CVE 发布数量纪录。这批漏洞覆盖提权、容器逃逸、越界读取、UAF 等多种类型,其中 CVE-2026-53362(frag 变种提权)、CVE-2026-53383(ksmbd 越界读取)、CVE-2026-63801(TIPC UAF)、CVE-2026-63794(KVM/SEV 页面溢出)等引发广泛关注。
运维人关注点:虽然数量惊人,但大多数漏洞在公布前已完成修复并合并到稳定内核。最稳妥的处置仍是升级内核到最新稳定版,并优先处理带有公开 PoC 或被 CISA 纳入 KEV 的条目。
来源:https://new.qq.com/rain/a/20260721A084E800[9]
8. "Copy Fail" CVE-2026-31431 被 CISA 纳入 KEV,可本地提权并逃逸容器
CVE-2026-31431 是 Linux 内核加密子系统(algif_aead)的本地权限提升漏洞,攻击者可通过 AF_ALG 套接字与 splice() 组合向任意可读文件的页缓存写入 4 字节数据,从而污染 setuid 二进制文件实现 root 提权。该漏洞影响 2017 年以来的几乎所有主流发行版,已被 CISA 纳入 Known Exploited Vulnerabilities 目录。
运维人关注点:多用户共享服务器、CI/CD Runner、K8s/Docker 容器节点均为高危场景。若无法立即重启升级,可临时禁用 algif_aead 模块(echo "install algif_aead /bin/false" > /etc/modprobe.d/disable-algif-aead.conf),并在容器环境中通过 seccomp 封禁 AF_ALG 套接字。
来源:https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/[10]来源:https://www.cve.org/CVERecord?id=CVE-2026-31431[11]
四、Linux 与系统运维
9. Ubuntu 7 月 21 日批量安全公告,覆盖内核、snapd、OpenSSH、CUPS 等
Ubuntu 于 7 月 21 日发布多项安全公告:USN-8574~8576 修复 Linux 内核大量 CVE(含 AMD Zen 2 OpCache 提权 CVE-2025-54518、FPD 数据泄露 CVE-2025-54505、Dirty Frag/Fragnesia 系列 CVE-2026-43284/43500/43503/46300/46333 等);USN-8579 修复 snapd 多个漏洞;USN-8577 修复 OpenSSH;USN-8578 修复 CUPS 控制字符注入。
运维人关注点:建议在所有 Ubuntu 服务器和生产节点执行 apt update && apt full-upgrade,重点关注内核升级后需要重启的窗口安排;对无法重启的系统,评估 Canonical Livepatch 覆盖范围。
来源:https://ubuntu.com/security/notices/USN-8574-1[12]来源:https://ubuntu.com/security/notices/USN-8575-1[13]来源:https://ubuntu.com/security/notices/USN-8579-1[14]
10. Linux 7.1.4 stable 发布,修复内存管理与蓝牙栈漏洞
Linux 7.1.4 stable 已于 7 月 18 日发布,修复 CVE-2026-8900(内存管理子系统提权)和 CVE-2026-8901(蓝牙栈 DoS),同时改进了 Btrfs 文件系统性能和 ext4 驱动稳定性。长期支持版本 6.18.39 和 6.12.96 也于同日获得安全更新。
运维人关注点:对于运行 Linux 7.x 的 Fedora 41、Ubuntu 26.04 等系统,建议尽快应用该更新;Btrfs 用户可关注大数据集场景下的性能改进。
来源:https://fosslinux.community/forum/news-ideas/linux-7-1-4-stable-released-security-patches[15]
今日运维圈的关键词是"补丁"。从 Linux 内核到容器运行时,从监控栈到 AI 运维,大家都在为安全与稳定性争分夺秒。建议本周优先处理:Linux 内核升级、containerd 安全版本、Prometheus/Grafana 补丁,以及 K8s 1.37 升级准备。
关注本号,每日获取运维圈最新动态。 在公众号后台留言,聊聊你最关心的话题。
引用链接
[1]https://kubernetes.io/releases/
[2]https://github.com/containerd/containerd/releases/tag/v1.7.33
[3]https://vulnerability.circl.lu/vuln/opensuse-su-2026:21213-1
[4]https://nvd.nist.gov/vuln/detail/CVE-2026-24260
[5]https://github.com/NVIDIA/product-security/tree/main/2026/5850
[6]https://appselfhost.com/prometheus-v3-5-5-released-patches-a-critical-ui-dependency-cve
[7]https://errata.almalinux.org/8/ALSA-2026:11507.html
[8]https://developer.aliyun.com/article/1748649
[9]https://new.qq.com/rain/a/20260721A084E800
[10]https://www.microsoft.com/en-us/security/blog/2026/05/01/cve-2026-31431-copy-fail-vulnerability-enables-linux-root-privilege-escalation/
[11]https://www.cve.org/CVERecord?id=CVE-2026-31431
[12]https://ubuntu.com/security/notices/USN-8574-1
[13]https://ubuntu.com/security/notices/USN-8575-1
[14]https://ubuntu.com/security/notices/USN-8579-1
[15]https://fosslinux.community/forum/news-ideas/linux-7-1-4-stable-released-security-patches